/
/

Comment mettre en place une protection contre l’usurpation d’adresse e-mail avec SPF, DKIM et DMARC pour vos clients PME

par Team Ninja
How to Set Up Email Spoofing Protection with SPF, DKIM, and DMARC for SMB Clients blog banner image

L’usurpation d’adresse e-mail, où les attaquants falsifient l’adresse de l’expéditeur pour lancer des campagnes de phishing et des arnaques par usurpation d’identité, figure parmi les principales menaces qui visent les petites et moyennes entreprises (PME). Ces attaques réussissent souvent pour une raison simple : les enregistrements d’authentification e-mail essentiels sont absents ou mal configurés.

Dans ce guide, nous vous aidons à mettre en place une protection contre l’usurpation d’adresse e-mail efficace, basée sur SPF, DKIM et DMARC, afin de sécuriser le courrier sortant comme entrant de vos clients PME sous Windows.

Un enjeu plus critique que jamais en 2026

Google, Yahoo et Microsoft rejettent désormais activement les e-mails de masse non authentifiés, au lieu de simplement les marquer comme spam. Les domaines qui envoient plus de 5 000 messages par jour vers des adresses Gmail, Yahoo ou Outlook.com doivent disposer de SPF, DKIM et d’un enregistrement DMARC publié, sans quoi le courrier est purement et simplement rejeté.

Même les PME très en dessous de ce seuil sont concernées indirectement. Les plateformes marketing, les outils de gestion de la relation client (CRM) et les solutions de Helpdesk (service d’assistance) qui envoient des e-mails en leur nom sont comptabilisés dans le volume de l’expéditeur, et une réputation partagée sur une infrastructure non authentifiée entraîne le ralentissement du courrier de tout le monde. Autrement dit, la configuration de ces enregistrements est la référence de configuration minimale pour que les e-mails arrivent réellement à destination.

Les protocoles en un coup d’œil

ProtocoleRôleEmplacementExigé par les règles 2026 pour les expéditeurs de masse ?
SPFAutorise les IP/serveurs d’envoiEnregistrement DNS TXTOui
DKIMSigne les messages de façon cryptographiqueEnregistrement DNS TXT/CNAMEOui
DMARCDéfinit la politique d’application + le reportingEnregistrement DNS TXTOui
BIMIAffiche le logo vérifié de la marqueEnregistrement DNS TXT + VMCNon (facultatif)

Comment protéger les entreprises contre l’usurpation d’adresse e-mail

SPF, DKIM et DMARC forment le trio incontournable qui authentifie les expéditeurs et bloque l’usurpation de domaine. Bien configurés, ils empêchent les attaquants de se faire passer pour votre entreprise ou pour vos partenaires.

📌Cas d’utilisation : déployez ces outils de protection sur la messagerie de votre entreprise pour prévenir l’usurpation d’adresse e-mail, bloquer le phishing, protéger votre marque et garantir que seuls les e-mails légitimes atteignent votre boîte de réception.

📌Prérequis : avant de commencer, assurez-vous de disposer des éléments suivants :

  • un accès administrateur au DNS de votre domaine ;
  • un service de messagerie compatible DKIM ;
  • la possibilité d’ajouter et de modifier des enregistrements DNS TXT ;
  • des connaissances de base sur les enregistrements DNS ;
  • des outils comme PowerShell, des outils de test de messagerie (par exemple MXToolbox) et l’invite de commandes.

Nous vous recommandons de consulter la section ⚠️ Points de vigilance avant de poursuivre.

📌 Stratégies de déploiement recommandées :

💻
Idéal pour les utilisateurs individuels
💻💻💻
Idéal pour les grandes entreprises
Configurer l’enregistrement SPF dans le DNS✓✓
Activer la signature DKIM✓✓
Publier une politique DMARC✓✓
Gérer DKIM et DMARC dans Microsoft 365 avec PowerShell✓
Durcissement de la messagerie via GPO et registre (clients Windows uniquement)✓

Configurer l’enregistrement SPF dans le DNS

La configuration du Sender Policy Framework (SPF) constitue la première étape déterminante pour déclarer vos sources d’e-mails légitimes et empêcher l’usurpation de votre domaine. Elle publie dans le DNS une « liste d’expéditeurs autorisés » pour votre domaine. Les serveurs destinataires vérifient ainsi que le courrier entrant provient bien de vos serveurs approuvés.

📌 Cas d’utilisation : configurez SPF dès maintenant si votre domaine envoie des e-mails, que ce soit via Microsoft 365, un serveur sur site, un site web ou des outils marketing. Chaque domaine a besoin de SPF pour établir la légitimité de base de l’expéditeur et améliorer la délivrabilité.

Procédure étape par étape :

  1. Recensez vos expéditeurs autorisés. Identifiez chaque service qui envoie des e-mails depuis @votredomaine.com, par exemple :
    • votre fournisseur de messagerie (Microsoft 365, Google Workspace, etc.) ;
    • votre site web ou serveur (s’il envoie des notifications) ;
    • vos outils marketing (Mailchimp, Constant Contact, etc.) ;
    • vos outils de gestion de la relation client (CRM) (Salesforce, Hubspot, etc.) ;
    • vos serveurs de messagerie sur site.

💡 Astuce : consultez la documentation de votre fournisseur pour connaître la valeur include : requise. Microsoft 365 utilise par exemple spf.protection.outlook.com.

  1. Construisez votre enregistrement SPF :
    • créez un enregistrement TXT selon cette syntaxe :
v=spf1 [mechanisms] -all
    • Exemples :
      • Microsoft 365 uniquement : v=spf1 include:spf.protection.outlook.com -all
      • Microsoft 365 + serveur web (IP 192.0.2.10) : v=spf1 ip4:192.0.2.10 include:spf.protection.outlook.com -all
      • Microsoft 365 + Salesforce : v=spf1 include:spf.protection.outlook.com include:_spf.salesforce.com -all

Notez que spf.protection.outlook.com est un domaine DNS géré par Microsoft qui publie l’enregistrement SPF officiel de l’infrastructure d’envoi de Microsoft 365. Il contient la liste de référence des serveurs de messagerie et des plages d’adresses IP que Microsoft 365 est autorisé à utiliser pour envoyer des e-mails au nom des domaines de ses clients

⚠️ Avertissement : terminez toujours la syntaxe par -all pour appliquer un échec strict (hard fail). Les expéditeurs non autorisés sont ainsi activement bloqués.

  1. Publiez l’enregistrement DNS en suivant ces étapes :
    • connectez-vous à votre serveur DNS (GoDaddy, Cloudflare, etc.) ;
    • créez un nouvel enregistrement TXT ;
    • renseignez le champ Host avec @ (ou le nom de votre domaine racine) ;
    • collez votre enregistrement SPF (obtenu à l’étape précédente) dans le champ Value/Content ;
    • enregistrez vos modifications.
  2. Vérifiez le résultat de la manière suivante :
    • ouvrez l’invite de commandes ou le Terminal Windows (Win + X) ;
    • exécutez cette commande :
nslookup -type=txt yourdomain.com

Sous 24 à 48 heures, le courrier légitime issu de vos services passera les contrôles SPF, tandis que les e-mails usurpés échoueront à l’authentification SPF. Les résultats SPF apparaîtront sous la forme pass/fail dans les en-têtes des e-mails.

Activer la signature DKIM

DomainKeys Identified Mail (DKIM) ajoute une signature numérique unique à vos e-mails sortants. Cette signature est générée par le serveur de messagerie expéditeur à l’aide d’une clé cryptographique privée.

La clé publique correspondante est publiée dans le DNS sous forme d’enregistrement DKIM. Lorsqu’un serveur destinataire reçoit l’e-mail, il récupère cette clé publique dans le DNS et s’en sert pour valider la signature.

📌 Cas d’utilisation : activez DKIM sans attendre si vous envoyez des e-mails professionnels, qu’ils soient transactionnels, marketing ou internes. C’est une condition nécessaire à l’application de DMARC, et cela empêche les attaquants de modifier vos messages.

Procédure étape par étape :

1. Générez vos clés DKIM. Gardez à l’esprit que votre service de messagerie crée automatiquement les clés cryptographiques :

  • Pour les services cloud : aucune action n’est nécessaire, les clés étant générées automatiquement lorsque vous activez DKIM.
      • Microsoft 365 : retrouvez la clé dans le portail Microsoft Defender > E-mail et collaboration > Politiques et règles > Politiques de menace > Paramètres d’authentification des e-mails > DKIM. (Vous pouvez aussi éviter toute navigation grâce au lien direct : https://security.microsoft.com/authentication?viewid=DKIM.)
      • Google Workspace : retrouvez la clé dans Console d’administration > Applications > Gmail > Authentifier les e-mails.
  • Pour les serveurs auto-hébergés : utilisez des outils comme OpenSSL ou l’assistant DKIM de votre serveur de messagerie.

💡 Astuce : utilisez des clés de 2048 bits lorsque votre fournisseur le permet. Le format 1024 bits reste le minimum technique accepté par la plupart des fournisseurs, mais 2048 bits est désormais la norme recommandée pour mieux résister au cassage de clé.

2. Publiez vos enregistrements DNS :

    • Récupérez l’enregistrement DKIM auprès de votre fournisseur de messagerie :
      • Microsoft 365 : enregistrements CNAME (voir ci-dessous)
      • Google Workspace : enregistrement TXT
      • Autres : TXT ou CNAME
    • Connectez-vous à votre fournisseur DNS (Cloudflare, GoDaddy, etc.)
    • Ajoutez les enregistrements suivants :
ServiceType d’enregistrementHost/NameValue/Content
Microsoft 365CNAMEselector1._domainkeyselector1-[domain]-com._domainkey.[tenant].onmicrosoft.com
CNAMEselector2._domainkeyselector2-[domain]-com._domainkey.[tenant].onmicrosoft.com
Google WorkspaceTXTgoogle._domainkeyv=DKIM1; k=rsa; p=[long_public_key]

⚠️ Important : remplacez [domain] par votre domaine et [tenant] par le nom de votre tenant Microsoft 365.

Remarque : Microsoft 365 utilise deux enregistrements DKIM afin de permettre une rotation transparente des clés, ce qui garantit une authentification des e-mails ininterrompue et renforce la sécurité globale

3. Vérifiez la configuration en procédant ainsi :

    • ouvrez l’invite de commandes ou PowerShell dans le Terminal Windows (Win + X) ;
    • dans l’invite de commandes, exécutez la commande suivante :
nslookup -type=txt google._domainkey.yourdomain.com # Google TXT check
nslookup -type=cname selector1._domainkey.yourdomain.com # M365 CNAME check
    • dans PowerShell, utilisez ce script :
Get-DkimSigningConfig -Identity yourdomain.com | Format-List Enabled,Status
      • recherchez Enabled: True et Status: CNAMEValid.
    • Test par e-mail : envoyez un e-mail à [email protected] et examinez les en-têtes de la réponse.

Après configuration, tous les e-mails sortants devraient inclure un en-tête DKIM-Signature dans les 24 heures. Les destinataires peuvent valider les messages à l’aide de votre clé publique publiée dans le DNS, et les e-mails falsifiés ou modifiés échoueront aux contrôles DKIM. Les rapports DMARC devraient également afficher dkim=pass pour les e-mails légitimes.

Publier une politique DMARC

DMARC joue le rôle de gendarme pour votre domaine : il indique aux fournisseurs de messagerie comment traiter les messages non vérifiés et fournit des rapports essentiels sur les tentatives d’usurpation. C’est la dernière couche d’armure de la protection contre l’usurpation d’adresse e-mail.

📌 Cas d’utilisation : déployez DMARC une fois SPF et DKIM actifs. Cette étape est indispensable pour tous les domaines afin de bloquer le phishing, obtenir de la visibilité sur le trafic e-mail et faire appliquer la protection contre l’usurpation d’expéditeur.

Procédure étape par étape :

  1. Vérifiez que SPF et DKIM (voir méthodes 1 et 2) sont actifs et validés pour toutes vos sources d’e-mails. C’est un prérequis indispensable à DMARC.
  2. Construisez votre enregistrement DMARC en procédant ainsi :
    • créez un enregistrement TXT dans le DNS de votre domaine selon cette syntaxe :
v=DMARC1; p=<policy>; rua=mailto:[email protected]
    • Précisez la signification de chaque élément :
      • p= (politique) : indique aux serveurs destinataires quoi faire du courrier non authentifié. Choisissez une valeur :
        • p=none : surveillance uniquement (commencez par là).
        • p=quarantine : envoie les échecs vers le spam.
        • p=reject : bloque purement et simplement les échecs.
      • rua= (reporting) : vous envoie des rapports agrégés quotidiens, indispensables pour repérer les usurpations et corriger les flux de courrier légitimes.
    • En option, voici des balises utiles pour affiner la configuration :
      • pct=5 : applique votre politique à seulement 5 % du courrier en échec (application progressive).
      • sp=quarantine : définit une politique différente pour vos sous-domaines.
      • adkim=r; aspf=r : utilise un alignement « souple » (courant dans la plupart des configurations).
  1. Publiez l’enregistrement DNS comme suit :
    • connectez-vous à votre fournisseur DNS (Cloudflare, GoDaddy, etc.) ;
    • créez un enregistrement TXT :
      • Host : _dmarc
      • Value : la chaîne de votre politique DMARC
      • TTL : 3600 (1 heure)
  2. Vérifiez vos modifications :
    • ouvrez l’invite de commandes ou le Terminal Windows (Win + X).
nslookup -type=txt _dmarc.yourdomain.com
    • Pour une vérification en ligne, utilisez MXToolbox DMARC Lookup
  1. Surveillez puis renforcez la politique :
    • analysez les rapports envoyés à la boîte de réception rua pendant 2 semaines ;
    • mettez régulièrement à jour SPF et DKIM pour vos expéditeurs légitimes ;
    • faites monter la politique en puissance : none > quarantine > reject.

Dans les 72 heures suivant la configuration, vos rapports XML quotidiens devraient faire apparaître les expéditeurs légitimes et frauduleux, les taux de réussite SPF et DKIM, les zones géographiques à risque, ainsi que les e-mails mis en quarantaine ou rejetés.

Gérer DKIM et DMARC dans Microsoft 365 avec PowerShell

PowerShell simplifie la gestion de la sécurité de la messagerie Microsoft 365 grâce à l’efficacité de la ligne de commande. Utilisez-le pour appliquer la protection contre l’usurpation d’adresse e-mail plus rapidement qu’avec les outils graphiques.

📌 Cas d’utilisation : idéal pour les administrateurs informatiques qui gèrent plusieurs domaines, automatisent des déploiements ou analysent les journaux SPF/DKIM/DMARC. C’est également indispensable pour appliquer des politiques à grande échelle.

Procédure étape par étape :

  1. Connectez-vous à Exchange Online :
    • pour cela, ouvrez PowerShell (administrateur) puis exécutez ce script :
Connect-ExchangeOnline -UserPrincipalName [email protected] -ShowBanner:$false
  1. Activez la signature DKIM en suivant ces étapes :
    • exécutez ce script :
Set-DkimSigningConfig -Identity yourdomain.com -Enabled $true
    • vérifiez avec ce script :
Get-DkimSigningConfig yourdomain.com | Select Name, Enabled, Status

💡 Remarque : recherchez Enabled: True et Status: CNAMEValid

  1. Récupérez les journaux SPF/DKIM/DMARC en exécutant ce script :
Get-MessageTrace -SenderAddress [email protected] -StartDate (Get-Date).AddDays(-1) -EndDate (Get-Date) |
Format-List Received, SenderAddress, RecipientAddress, Subject, *SPF*, *DKIM*, *DMARC*
    • Le résultat devrait afficher les résultats d’authentification de chaque e-mail envoyé.
  1. Consultez les traces détaillées (Microsoft Defender) en exécutant ce script.
Get-MessageTraceReport -MessageTraceId <ID_from_previous_command> |
Select -ExpandProperty Events |
Where { $_.Action -eq "Deliver" } |
Format-List Connectors, *Authentication*

Après exécution, la signature DKIM s’active immédiatement pour le courrier sortant. Les journaux devraient révéler les taux de réussite et d’échec SPF et DKIM, l’état d’alignement DMARC et les expéditeurs suspects.

Durcissement de la messagerie via GPO et registre (clients Windows uniquement)

SPF, DKIM et DMARC protègent les serveurs, mais le durcissement des clients de messagerie Windows ajoute des défenses essentielles au niveau des utilisateurs face à l’usurpation.

📌 Cas d’utilisation : à déployer lorsque vos collaborateurs utilisent Outlook sur des PC Windows 11 joints au domaine. Indispensable pour les équipes finance et RH qui manipulent des données sensibles.

Procédure étape par étape :

Méthode A : modification du registre (poste unique)

  1. Appuyez sur Win + R, puis saisissez regedit pour ouvrir l’Éditeur du registre. Assurez-vous de disposer des privilèges administrateur.
  2. Rendez-vous à cet emplacement ou collez-le dans la barre d’adresse : HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Outlook\Security
  3. Créez une nouvelle valeur DWORD (32 bits) :
    • nommez-la ShowSenderAsFrom ;
    • attribuez la valeur 1.
      • Outlook affiche alors l’adresse de la boîte aux lettres dans le champ De lorsque les e-mails sont envoyés via Envoyer en tant que ou via des autorisations de boîte partagée, au lieu d’afficher « au nom de ».

Méthode B : stratégie de groupe (à l’échelle du domaine)

  1. Ouvrez l’éditeur de gestion des stratégies de groupe.
  2. Rendez-vous dans Configuration utilisateur > Modèles d’administration > Microsoft Outlook 2016 > Sécurité
  3. Activez deux politiques :
    • Avertir en cas d’adresses d’expéditeur ambiguës
    • Toujours afficher l’adresse De dans les en-têtes des e-mails
  4. Appliquez la configuration en exécutant gpupdate /force sur les postes clients.

Après l’implémentation, Microsoft Outlook affiche des avertissements en cas d’incohérence entre l’expéditeur et l’adresse de réponse, les en-têtes complets sont visibles sans extension, et l’équipe informatique gagne en visibilité sur les tentatives d’usurpation grâce aux journaux de l’observateur d’événements. Cela fournit également un signal supplémentaire pour détecter les messages usurpés qui semblent internes et que l’authentification seule ne permet pas d’arrêter (par exemple un compte partenaire compromis avec des SPF/DKIM valides).

⚠️ Points de vigilance

Cette section met en lumière les difficultés possibles à garder en tête en suivant ce guide.

RisquesConséquences possiblesRetours en arrière
Application stricte de SPF (-all) sans inventaire complet des expéditeursBlocage d’e-mails légitimes (factures, communications clients), dysfonctionnement des systèmes CRM et marketingPassez temporairement à ~all ; ajoutez les services manquants à l’enregistrement SPF.
Clés DKIM jamais renouveléesCompromission cryptographique permettant l’usurpation d’expéditeur ; échecs de distribution liés à une clé expiréeGénérez de nouvelles clés immédiatement ; mettez le DNS à jour dans la fenêtre de rotation de 4 heures.
Politique DMARC trop agressive (p=reject) sans surveillanceRejet silencieux d’e-mails critiques (aucune notification de non-remise) ; perturbations de la chaîne d’approvisionnementRevenez à p=none ; analysez les rapports pendant 2 à 4 semaines avant de renforcer à nouveau.
Modification du registre Windows sans sauvegardePlantages d’Outlook ; postes clients incapables d’envoyer ou de recevoir du courrierRestaurez le registre depuis la sauvegarde ; supprimez la valeur DWORD ShowSenderAsFrom.
Adresse de reporting DMARC (rua) invalideAucune visibilité sur les attaques par usurpation ; campagnes de phishing non détectéesCorrigez l’adresse e-mail dans le DNS ; vérifiez que la boîte de réception existe.
Modifications DNS sans vérificationCourrier perdu dans le vide pendant 24 à 72 heures ; atteinte à la réputation du domaineRétablissez les enregistrements DNS précédents ; utilisez nslookup/MXToolbox pour une validation préalable.

Conseils pour configurer la protection contre l’usurpation d’adresse e-mail

Suivez ces conseils pratiques pour éviter les pièges les plus courants lors du déploiement d’une protection contre l’usurpation d’adresse e-mail. Optimisez votre configuration à la fois pour la sécurité et la délivrabilité.

Pourquoi SPF échoue-t-il au-delà de 10 requêtes DNS ?

SPF échoue si le nombre de requêtes DNS dépasse 10, ce qui provoque le rejet d’e-mails légitimes. Pour l’éviter, aplatissez vos includes : remplacez les instructions include: imbriquées par des listes ip4:/ip6: directes.

Vous pouvez aussi recourir aux macros SPF en regroupant les fournisseurs (include:%{i}._spf.example.com). Testez rigoureusement le résultat avec le script ci-dessous :

Resolve-DnsName -Type TXT yourdomain.com | Select-Object Strings # Windows 11

Faut-il commencer par p=reject ou p=none ?

Ne commencez jamais par p=reject : vous risquez de bloquer silencieusement des e-mails valides. Déployez plutôt p=none pendant 2 à 4 semaines pour collecter des rapports. Corrigez ensuite les lacunes SPF/DKIM de vos expéditeurs légitimes.

Passez ensuite à p=quarantine (spam) > p=reject (blocage). Une application progressive évite en effet de perturber l’activité tout en maximisant la protection contre l’usurpation d’expéditeur.

À quelle fréquence renouveler mes clés DKIM ?

Des changements de clé non documentés interrompent les flux de messagerie. Pour une gestion sans faille, consignez vos sélecteurs (selector1, google, etc.) dans un coffre-fort de mots de passe, renouvelez les clés tous les 6 mois depuis la console d’administration de votre messagerie et réalisez un audit trimestriel avec cette commande :

Get-DkimSigningConfig | Format-List Domain, SelectorCNAME # Microsoft 365

Faut-il utiliser un outil DMARC hébergé plutôt que gérer le DNS manuellement ?

Si la gestion manuelle du DNS et de PowerShell vous dépasse, tournez-vous vers des plateformes adaptées aux MSP comme PowerDMARC, Proofpoint ou Valimail. Elles peuvent configurer automatiquement SPF/DKIM/DMARC, traduire les rapports en langage clair et alerter en temps réel en cas d’attaque par usurpation. C’est la solution idéale pour les équipes qui n’ont ni administrateur messagerie dédié ni surveillance 24h/24 et 7j/7.

Guide de démarrage rapide

Voici les étapes à suivre pour détecter et corriger le route flapping :

1. Outils de surveillance : utilisez le NMS (système de gestion de réseau) de NinjaOne pour surveiller les métriques SNMP telles que l’état des interfaces, les modifications des tables de routage et la disponibilité des protocoles.

2. Alertes : configurez des alertes en cas d’instabilité rapide des interfaces ou des protocoles de routage.

3. Analyse des journaux : examinez les journaux des appareils à la recherche de schémas révélant une instabilité du routage.

4. Diagnostics réseau : utilisez des outils comme traceroute ou ping, ou les diagnostics propres au fournisseur, depuis les appareils concernés.

5. Revue de configuration : recherchez les politiques de routage mal configurées, les chemins redondants ou les relations de peering instables.

Protection contre l’usurpation d’adresse e-mail : bloquez le phishing avant qu’il ne commence

La configuration de SPF, DKIM et DMARC constitue votre première ligne de défense contre le phishing, la fraude aux factures et l’usurpation de marque qui visent les PME. En implémentant ces protocoles, vous renforcez la confiance accordée à votre domaine, bloquez les e-mails usurpés au niveau du serveur et obtenez une visibilité précieuse sur les schémas d’attaque.

Commencez par le -all de SPF, ajoutez la signature cryptographique de DKIM, puis laissez les rapports DMARC guider le durcissement de votre politique. Gardez en tête qu’une seule « demande du PDG » usurpée qui passe entre les mailles du filet peut ruiner un client.

Sujets connexes

FAQs

La plupart des modifications se propagent en 24 à 48 heures. En revanche, il faut généralement 2 à 4 semaines de rapports DMARC pour accumuler assez de données et confirmer que tous vos expéditeurs légitimes sont bien couverts. Ne passez pas directement à l’application stricte (p=reject) avant la fin de cette période d’observation.

Oui, et c’est l’erreur de configuration la plus fréquente. Un échec strict SPF (-all) sans inventaire complet des expéditeurs, ou une politique DMARC trop agressive (p=reject) déployée trop tôt, peut provoquer le rejet silencieux de factures, d’e-mails clients ou de notifications CRM.

SPF nécessite une entrée include : par service d’envoi, regroupées dans un seul enregistrement. La signature DKIM doit être activée individuellement sur chaque plateforme. DMARC, en revanche, se configure une seule fois au niveau du domaine et couvre l’ensemble de ces services.

Consultez vos rapports DMARC agrégés (envoyés à votre adresse rua) : ils recensent tous les serveurs qui envoient du courrier avec votre domaine, y compris ceux qui ne sont pas autorisés. Sans DMARC, vous n’avez absolument aucune visibilité sur les tentatives d’usurpation.

Les étapes principales de SPF et DMARC sont identiques, mais la configuration DKIM diffère. Microsoft 365 utilise deux enregistrements CNAME pour la rotation automatique des clés, tandis que Google Workspace repose sur un unique enregistrement TXT que vous générez manuellement dans la console d’administration.

Quarantine envoie le courrier en échec vers le spam, tandis que reject le bloque purement et simplement avant sa remise. La plupart des entreprises devraient considérer quarantine comme une étape intermédiaire temporaire et passer à reject dès que les rapports confirment qu’aucun e-mail légitime n’échoue.

Toute personne à l’aise avec la modification d’enregistrements DNS et la lecture de documentation peut réaliser la configuration initiale. En revanche, la surveillance continue, la rotation des clés et l’analyse des rapports sont plus faciles à tenir dans le temps avec un outil DMARC hébergé ou un MSP si vous n’avez pas d’équipe informatique dédiée.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?